套餐充值套餐通话比较栏指南博客客户支持我的页面
首页esimoa博客eSIM技术架构:通过GSMA标准理解嵌入式SIM的工作原理
🚀eSIM入门

eSIM技术架构:通过GSMA标准理解嵌入式SIM的工作原理

#GSMA#eUICC
2025年3月27日阅读10分钟
eSIM技术架构:通过GSMA标准理解嵌入式SIM的工作原理 - esimoa博客

内容摘要

详细说明基于GSMA标准的eSIM技术架构,包括eUICC、SM-DP+、SM-DS、LPA等核心组件和远程配置过程。

eSIM技术架构:通过GSMA标准理解嵌入式SIM的工作原理

在智能手机上扫描QR码,数秒内一条新的通讯线路就能启用。无需更换实体晶片即可切换电信商,或是抵达旅行目的地后立即使用当地数据套餐。让这一切成为可能的技术基础,正是GSMA(全球移动通信系统协会)所定义的Consumer eSIM架构。

本指南将深入探讨eSIM远不止是"内建SIM卡"这么简单,它背后运行在怎样的技术架构之上,以及核心组件之间如何相互协作。虽然内容较为技术性,但我们会尽量用简单易懂的比喻来说明。


eSIM之前:实体SIM的局限

传统SIM卡的结构

传统的实体SIM(用户识别模块)卡,在一片小小的塑料晶片上储存以下信息:

  • IMSI(国际移动用户识别码):用户识别号码
  • Ki(认证密钥):认证密钥
  • ICCID:SIM卡的唯一识别码
  • 电话号码关联信息
  • 电信商网络设置

这些信息在SIM卡制造时就已写死,若要更换电信商,必须实体更换卡片。

实体SIM的根本问题

  • 物流成本:需要生产、运送、库存管理数百万张SIM卡
  • 尺寸限制:SIM卡插槽占用设备设计中的实体空间
  • 用户不便:更换电信商需要前往门市或等待邮寄
  • 环境问题:塑料SIM卡大量生产与丢弃造成的环境负担
  • 物联网局限:难以为成千上万台小型物联网设备逐一安装实体SIM

为解决这些问题,GSMA制定了以**eUICC(嵌入式通用集成电路卡)**为基础的eSIM技术标准。


GSMA eSIM标准概览

两种eSIM标准

GSMA根据用途定义了两种不同的eSIM标准:

1. M2M(机器对机器)eSIM - SGP.01/SGP.02

  • 适用于物联网设备、车辆、工业设备等的标准
  • 由SM-SR和SM-DP负责远程SIM配置(RSP)
  • 设备用户不直接管理配置文件
  • 由电信商或企业在服务器端管理配置文件

2. Consumer eSIM - SGP.21/SGP.22

  • 适用于智能手机、平板电脑、智能手表等消费性设备的标准
  • 用户直接透过扫描QR码等方式安装配置文件
  • SM-DP+和LPA扮演核心角色
  • 本指南将重点介绍的标准

我们日常使用的智能手机eSIM,遵循的正是**Consumer eSIM(SGP.22)**标准。

核心规范文件

GSMA有关Consumer eSIM的主要规范文件:

文件编号 名称 内容
SGP.21 RSP Architecture 远程SIM配置架构
SGP.22 RSP Technical Specification 技术详细规范
SGP.23 RSP Test Specification 测试规范
SGP.24 RSP for IoT 物联网设备扩展规范

核心组件

eSIM生态系统由多个组件有机连结、协同运作。让我们逐一了解各组件的作用。

1. eUICC(嵌入式通用集成电路卡)

eUICC是eSIM的实体硬件晶片。设备制造时会直接焊接在主板上。

主要特点:

  • 无法实体拆卸的内建晶片
  • 可同时储存多个电信商的配置文件
  • 内建独立的安全处理器与加密引擎
  • 搭载基于Java Card的操作系统
  • 拥有唯一的EID(eUICC识别码,32位)

打个比方: eUICC就像一个能保管多把钥匙的保险柜。保险柜本身固定在设备上,里面则可以放入或取出不同电信商的"钥匙"(配置文件)。

eUICC内部结构:

┌─────────────────────────────────────┐
│           eUICC晶片                   │
│  ┌──────────┐  ┌──────────┐         │
│  │配置文件A  │  │配置文件B  │  ...    │
│  │ (已启用)  │  │ (未启用)  │         │
│  └──────────┘  └──────────┘         │
│  ┌──────────────────────────┐       │
│  │    ISD-R(根域)            │       │
│  │  - 配置文件管理            │       │
│  │  - 安全认证                │       │
│  └──────────────────────────┘       │
│  ┌──────────────────────────┐       │
│  │    ECASD(安全)             │       │
│  │  - 证书管理                │       │
│  │  - 密钥储存                │       │
│  └──────────────────────────┘       │
└─────────────────────────────────────┘

ISD-R(发行方安全域-根域):

  • 扮演eUICC的"管理者"角色
  • 管理配置文件的安装、启用、停用、删除
  • 处理与SM-DP+之间的安全通讯

ECASD(eUICC管理机构安全域):

  • 管理eUICC的安全证书
  • 验证GSMA CI(证书发行机构)的证书链
  • 作为配置文件下载时相互认证的基础

2. SM-DP+(Subscription Manager - Data Preparation+)

SM-DP+是准备eSIM配置文件并安全传送的服务器系统。

主要角色:

  • 将从电信商收到的配置文件数据打包成可安装到eSIM的格式
  • 将配置文件加密并绑定,确保只能安装到特定的eUICC
  • 与eUICC执行相互认证
  • 将加密后的配置文件安全传送至eUICC

打个比方: SM-DP+就像快递物流中心。将从电信商(寄件人)收到的物品(配置文件数据)以安全的包装(加密)包裹起来,只送达正确的收件人(特定eUICC)。

SM-DP+地址的形式:

SM-DP+服务器的地址以域名形式表示。手动安装eSIM时输入的"SM-DP+地址"指的正是这个。

例如:rsp.example.com

这个地址会在购买eSIM时编码进QR码中,或透过邮件另行传送。

3. SM-DS(Subscription Manager - Discovery Server)

SM-DS是帮助eUICC确认是否有待处理配置文件的中介服务器。

主要角色:

  • SM-DP+登记"此EID对应的eUICC已准备好待安装的配置文件"的事件
  • eUICC的LPA向SM-DS查询:"我的EID是否有已登记的事件?"
  • 如有匹配的事件,则告知eUICC对应SM-DP+的地址

打个比方: SM-DS就像邮局的信箱服务。当包裹(配置文件)送达时,信箱中会放入"您有包裹"的通知,收件人查看后即可得知能领取包裹的物流中心(SM-DP+)地址。

SM-DS的运作流程:

1. SM-DP+ → SM-DS:"EID xxx的配置文件已准备就绪"(登记事件)
2. LPA → SM-DS:"EID xxx是否有待处理事件?"(轮询)
3. SM-DS → LPA:"是的,正在SM-DP+ rsp.example.com等待"(响应)
4. LPA → SM-DP+:开始下载配置文件

注意: SM-DS是可选组件。若QR码直接提供SM-DP+地址,则无需使用SM-DS。

4. LPA(Local Profile Assistant)

LPA是设备内负责管理eSIM配置文件的软件组件,同时也是用户直接互动的界面。

LPA的三个子组件:

组件 角色
LPD(Local Profile Download) 与SM-DP+通讯,处理配置文件下载
LDS(Local Discovery Service) 与SM-DS通讯,查询待处理的配置文件
LUI(Local User Interface) 向用户提供配置文件管理界面

打个比方: LPA就是智能手机的eSIM管理经理。它接收用户的请求(扫描QR码、手动输入),从SM-DP+下载配置文件,并管理已安装的配置文件(启用/停用/删除)。

在iPhone上,"设置 > 蜂窝网络 > 添加eSIM"画面就扮演着LUI的角色。在Android上,"设置 > 网络 > SIM卡"画面对应相同的功能。

5. CI(Certificate Issuer)

CI是为eSIM生态系统提供**信任根(Root of Trust)**的证书颁发机构。

主要角色:

  • 向eUICC、SM-DP+、SM-DS颁发数字证书
  • 透过证书链建立相互信任关系
  • 运作基于PKI(公开密钥基础设施)的安全体系

GSMA运营GSMA CI,让eSIM生态系统中的所有参与者能够相互信任。

6. Operator(电信商/MNO)

电信商是eSIM配置文件的发行方。

主要角色:

  • 生成用户配置文件数据(IMSI、Ki、网络设置等)
  • 将配置文件数据传送至SM-DP+
  • 配置文件启用后提供网络服务
  • 管理配置文件的生命周期(启用、暂停、终止等)

完整架构图

以下用文字图表示所有组件之间的连结方式:

┌──────────┐          ┌──────────┐
│  电信商    │ ------→  │  SM-DP+  │
│(Operator) │ 配置文件   │  服务器   │
└──────────┘  数据      └────┬─────┘
                             │
                    ┌────────┤
                    │        │
                    ▼        ▼
              ┌──────────┐   │
              │  SM-DS   │   │
              │  服务器   │   │
              └────┬─────┘   │
                   │         │
            事件    │         │ 配置文件
            通知    │         │ 下载
                   │         │
                   ▼         ▼
              ┌──────────────────┐
              │  LPA(设备内)       │
              │  ┌────┐ ┌────┐  │
              │  │LDS │ │LPD │  │
              │  └────┘ └────┘  │
              │     ┌────┐      │
              │     │LUI │ ← 用户界面
              │     └────┘      │
              └────────┬────────┘
                       │
                       ▼
              ┌──────────────────┐
              │    eUICC晶片       │
              │  ┌──────────────┐│
              │  │ ISD-R        ││
              │  │  ┌─────────┐ ││
              │  │  │配置文件A  │ ││
              │  │  │配置文件B  │ ││
              │  │  └─────────┘ ││
              │  └──────────────┘│
              │  ┌──────────────┐│
              │  │    ECASD     ││
              │  └──────────────┘│
              └──────────────────┘

      ┌──────────┐
      │ GSMA CI  │ ← 颁发证书(给所有组件)
      └──────────┘

远程SIM配置(Remote SIM Provisioning)流程

让我们分步骤了解eSIM最核心的功能——远程配置流程,以用户扫描QR码安装eSIM的场景为例进行说明。

步骤1:配置文件准备(Profile Preparation)

电信商生成新的用户配置文件。

  1. 电信商生成用户信息(IMSI、Ki、OPC等)。
  2. 将这些数据传送至SM-DP+。
  3. SM-DP+将配置文件数据转换为配置文件套件格式。
  4. 配置文件套件包含网络连接所需的全部信息:
    • NAA(网络访问应用程序):SIM应用
    • 电信商安全域
    • 文件系统结构
    • 策略规则(Policy Rules)

步骤2:生成激活码(Activation Code Generation)

SM-DP+生成用于以特定方式传送配置文件的激活码。

激活码的结构:

1$<SM-DP+地址>$<匹配ID>[$<OID>]

范例:

1$rsp.example.com$ABC123DEF456

这个激活码会被编码进QR码,或以文字形式传送给用户。

步骤3:扫描QR码并启动LPA

用户在设备上开始安装eSIM。

  1. 用户在设备设置中选择"添加eSIM"。
  2. 选择扫描QR码选项并扫描QR码。
  3. LPA从QR码中提取SM-DP+地址和匹配ID。
  4. LPA的LPD组件开始与SM-DP+通讯。

步骤4:相互认证(Mutual Authentication)

eUICC与SM-DP+互相验证身份。这个过程基于GSMA CI颁发的证书。

LPA/eUICC                          SM-DP+
    │                                 │
    │──── 连接请求(含EID) ──────────→│
    │                                 │
    │←── 服务器证书 + 挑战值 ─────────│
    │                                 │
    │  [eUICC验证服务器证书]           │
    │                                 │
    │──── eUICC证书 + 响应 ─────────→│
    │                                 │
    │  [SM-DP+验证eUICC证书]          │
    │                                 │
    │←── 会话密钥交换完成 ────────────│
    │                                 │
    │  [建立加密安全通道]              │

在此过程中:

  • SM-DP+确认eUICC是否为通过GSMA认证的合法晶片。
  • eUICC确认SM-DP+是否为通过GSMA认证的合法服务器。
  • 双方相互信任后,交换会话密钥以建立加密通讯通道。

步骤5:配置文件绑定与下载

相互认证完成后,配置文件即被下载。

  1. SM-DP+使用对应eUICC的公钥加密配置文件套件。
  2. 加密后的配置文件透过安全通道传送至LPA。
  3. LPA将配置文件传送至eUICC的ISD-R。
  4. ISD-R对配置文件进行解密并安装。
  5. 生成新的ISD-P(发行方安全域-配置文件),用以承载该配置文件。

步骤6:配置文件启用

配置文件安装完成后:

  1. LUI向用户提示"配置文件已安装,是否要启用?"
  2. 用户批准启用。
  3. ISD-R将该配置文件状态变更为已启用(Enable)。
  4. 设备使用已启用配置文件的网络设置,注册至电信商网络。
  5. 数据连接开始。

配置文件生命周期管理

eSIM配置文件在安装后仍会以多种状态被管理。

配置文件状态

[新配置文件] → 下载 → [已安装/未启用]
                                 │
                            启用  │ ←→ 停用
                                 │
                                 ▼
                            [已启用]
                                 │
                            删除  │
                                 ▼
                            [已删除]

启用(Enable)

  • 将特定配置文件切换为"使用中"状态
  • 连接该配置文件对应的电信商网络
  • 一次仅能启用一个配置文件(双卡设备则可同时启用2个)

停用(Disable)

  • 将配置文件切换为"待机"状态
  • 网络连接会解除,但配置文件数据仍保留在eUICC中
  • 可随时重新启用

删除(Delete)

  • 将配置文件从eUICC完全移除
  • 已删除的配置文件无法恢复(是否可重新安装因服务商而异)
  • 部分配置文件可能因电信商政策而限制删除

安全架构

eSIM的安全性由多个层级共同保护。

硬件安全

  • eUICC晶片是通过**Common Criteria EAL4+**以上安全认证的安全元件
  • 具备抵御物理攻击(侧信道攻击、故障注入等)的防御能力
  • 晶片内部的密钥与数据无法从外部直接存取

基于证书的认证(PKI)

  • GSMA CI扮演最高层认证机构(根CA)的角色
  • eUICC、SM-DP+、SM-DS皆使用GSMA CI颁发的证书
  • 透过相互认证,双方验证彼此的身份

传输安全

  • 配置文件下载时使用TLS 1.2/1.3保护传输层
  • 配置文件数据本身也会以另一组密钥加密(双重加密)
  • 使用每次会话独有的密钥,防止重放攻击

配置文件隔离

  • eUICC内每个配置文件都被隔离在独立的安全域(ISD-P)中
  • 配置文件A无法访问配置文件B的数据
  • Java Card的防火墙机制确保这种隔离

策略规则(Policy Rules)

电信商可在配置文件中嵌入策略规则,控制特定行为:

  • 配置文件是否允许删除:电信商可能不允许删除配置文件
  • 配置文件是否允许停用:部分配置文件可能需要始终保持启用状态
  • PPR(Profile Policy Rule):GSMA定义的标准策略规则集

Consumer eSIM vs M2M eSIM

主要差异比较

项目 Consumer eSIM(SGP.22) M2M eSIM(SGP.02)
目标设备 智能手机、平板电脑、穿戴设备 物联网设备、车辆、工业设备
配置文件管理 用户直接管理(LPA) 企业/电信商远程管理
配置服务器 SM-DP+ SM-DP、SM-SR
配置文件安装 QR码、手动输入、应用程序 由服务器远程推送
用户同意 必需(用户批准) 不需要(自动化)
配置文件数量 可储存多个,选择性启用 通常一次更换一个
设备访问 具备操作界面(屏幕、触控) 可能没有操作界面

Consumer eSIM为何对用户友好

Consumer eSIM的设计前提是用户直接管理配置文件:

  1. 提供可视化界面:透过LUI可查看配置文件列表、检查状态并进行管理
  2. 明确同意:安装/删除配置文件时必须获得用户批准
  3. 多样的安装方式:QR码、手动输入、基于应用程序的安装等
  4. 配置文件选择权:可在多个配置文件中自由选择要使用的一个

未来技术:iSIM及更远的未来

iSIM(Integrated SIM)

iSIM是eSIM的下一个进化阶段,将eUICC功能直接整合进设备的主处理器(SoC)内部的技术。

eSIM vs iSIM:

项目 eSIM(eUICC) iSIM
实体形态 独立晶片(焊接在主板上) 整合于SoC内部
尺寸 约2.5mm x 2.3mm SoC的一部分(极小)
成本 需另外的晶片成本 包含在SoC内(额外成本极低)
安全性 独立的安全元件 SoC内的安全区域
适用场景 智能手机、平板电脑 物联网、穿戴设备、超小型设备

由于iSIM无需独立晶片,能让设备体积更小、成本更低,在物联网和穿戴设备领域尤具潜力。

nuSIM

由德国电信主导的nuSIM,是为低功耗物联网设备设计的轻量化eSIM解决方案,正与GSMA标准并行发展。

eSIM的软件化(SoftSIM)

部分业界正在研究不依赖硬件安全元件、纯以软件实现SIM功能的SoftSIM。不过由于安全性方面的疑虑,距离普及可能还需要一段时间。

GSMA标准的持续演进

GSMA持续更新eSIM标准:

  • SGP.22 v3.x:改进设备间配置文件转移(Device Swap)功能
  • 加强与5G SA(独立组网)网络的整合
  • 多IMSI配置文件:透过一个配置文件连接多个电信商网络
  • 扩大远程管理功能:电信商可远程更新配置文件策略

一般用户应该了解的事

虽然讲了很多技术内容,但从一般用户角度总结重点如下:

eSIM为何安全

  1. 数据储存在无法实体拆卸的晶片中。
  2. 依照国际标准(GSMA)执行认证与加密。
  3. 每个配置文件都在独立隔离的安全区域内被管理。
  4. 遗失时,被盗用的风险比实体SIM更低。

QR码的含义

QR码中包含SM-DP+服务器的地址及配置文件识别信息。QR码本身并不包含配置文件数据,而是包含可以下载配置文件的服务器"地址"。

为什么可以同时储存多个eSIM

因为eUICC晶片可以创建多个独立的安全区域(ISD-P)。每个配置文件都像独立的SIM卡一样独立运作。

eSIM优于实体SIM之处

  • 无需更换卡片即可切换电信商。
  • 海外旅行时可立即安装当地套餐。
  • 没有实体遗失或损坏的风险。
  • 节省设备内部空间,能实现更优良的硬件设计。

结语

GSMA的Consumer eSIM架构是一套精密的系统,eUICC、SM-DP+、SM-DS、LPA这些核心组件,在基于证书的安全体系之上有机地协同运作。在用户眼中看似"扫一次QR码"这么简单的过程背后,相互认证、加密、配置文件绑定等复杂的安全流程正在自动执行。

正是这样的技术基础,才让你能够安全便利地安装在esimoa上比较、选购的eSIM套餐。eSIM技术仍在持续演进,朝向iSIM等下一代技术发展,未来将有更多设备能够更便利地使用通讯服务。

正在寻找 eSIM 套餐吗?

看看我们最受欢迎的 eSIM 套餐

查看套餐
返回博客列表

热门文章HOT

1

什么是eUICC?与eSIM的区别及工作原理

10 分钟
2

无需QR码激活eSIM:如何输入SM-DP+地址和激活码

7 分钟
3

如何在iPhone上安装eSIM

12 分钟
4

SIM卡槽消失的时代:仅用eSIM在iPad上旅行的方法

8 分钟
5

什么是双卡?工作原理与优势

8 分钟

NBase Korea Co., Ltd.

代表: 孔信培

营业执照号: 401-87-00956

通信销售申报号: 第2025-龙仁水枝-2082号

京畿道龙仁市水枝区新水路767号, A栋902室(东川洞,盆唐水枝U-TOWER)

esimoa — Travel eSIM, Calls & VPN - eSIM, calls & VPN for travelers — all in one app | Product Hunt

快捷入口

eSIM套餐比较下载 App批量购买使用指南入驻咨询

客户服务

客服聊天申请退款

邮箱: cs@nbasecorp.com

条款与政策

服务条款隐私政策交付与退款政策合作咨询

© 2026 esimoa. All rights reserved.